CVE-2024-6914

Source
https://cve.org/CVERecord?id=CVE-2024-6914
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2024-6914.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2024-6914
Published
2025-05-22T19:15:42.853Z
Modified
2026-07-08T08:11:52.454196775Z
Severity
  • 9.8 (Critical) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H CVSS Calculator
Summary
[none]
Details

An incorrect authorization vulnerability exists in multiple WSO2 products due to a business logic flaw in the account recovery-related SOAP admin service. A malicious actor can exploit this vulnerability to reset the password of any user account, leading to a complete account takeover, including accounts with elevated privileges.

This vulnerability is exploitable only through the account recovery SOAP admin services exposed via the "/services" context path in affected products. The impact may be reduced if access to these endpoints has been restricted based on the "Security Guidelines for Production Deployment" by disabling exposure to untrusted networks.

Database specific
{
    "unresolved_ranges": [
        {
            "source": "CPE_STRING",
            "extracted_events": [
                {
                    "introduced": "3.2.1"
                },
                {
                    "last_affected": "3.2.1"
                }
            ],
            "cpes": [
                "cpe:2.3:a:wso2:api_manager:3.2.1:*:*:*:*:*:*:*"
            ],
            "vendor_product": "wso2:api_manager"
        },
        {
            "source": "CPE_STRING",
            "extracted_events": [
                {
                    "introduced": "5.3.0"
                },
                {
                    "last_affected": "5.3.0"
                },
                {
                    "introduced": "5.4.0"
                },
                {
                    "last_affected": "5.4.0"
                },
                {
                    "introduced": "5.4.1"
                },
                {
                    "last_affected": "5.4.1"
                },
                {
                    "introduced": "5.5.0"
                },
                {
                    "last_affected": "5.5.0"
                },
                {
                    "introduced": "5.6.0"
                },
                {
                    "last_affected": "5.6.0"
                },
                {
                    "introduced": "5.7.0"
                },
                {
                    "last_affected": "5.7.0"
                },
                {
                    "introduced": "5.8.0"
                },
                {
                    "last_affected": "5.8.0"
                },
                {
                    "introduced": "5.9.0"
                },
                {
                    "last_affected": "5.9.0"
                },
                {
                    "introduced": "5.10.0"
                },
                {
                    "last_affected": "5.10.0"
                },
                {
                    "introduced": "5.11.0"
                },
                {
                    "last_affected": "5.11.0"
                },
                {
                    "introduced": "6.0.0"
                },
                {
                    "last_affected": "6.0.0"
                },
                {
                    "introduced": "6.1.0"
                },
                {
                    "last_affected": "6.1.0"
                },
                {
                    "introduced": "7.0.0"
                },
                {
                    "last_affected": "7.0.0"
                }
            ],
            "cpes": [
                "cpe:2.3:a:wso2:identity_server:5.10.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:identity_server:5.11.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:identity_server:5.3.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:identity_server:5.4.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:identity_server:5.4.1:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:identity_server:5.5.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:identity_server:5.6.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:identity_server:5.7.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:identity_server:5.8.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:identity_server:5.9.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:identity_server:6.0.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:identity_server:6.1.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:identity_server:7.0.0:*:*:*:*:*:*:*"
            ],
            "vendor_product": "wso2:identity_server"
        },
        {
            "source": "CPE_STRING",
            "extracted_events": [
                {
                    "introduced": "5.3.0"
                },
                {
                    "last_affected": "5.3.0"
                },
                {
                    "introduced": "5.5.0"
                },
                {
                    "last_affected": "5.5.0"
                },
                {
                    "introduced": "5.6.0"
                },
                {
                    "last_affected": "5.6.0"
                },
                {
                    "introduced": "5.7.0"
                },
                {
                    "last_affected": "5.7.0"
                },
                {
                    "introduced": "5.9.0"
                },
                {
                    "last_affected": "5.9.0"
                },
                {
                    "introduced": "5.10.0"
                },
                {
                    "last_affected": "5.10.0"
                }
            ],
            "cpes": [
                "cpe:2.3:a:wso2:identity_server_as_key_manager:5.10.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:identity_server_as_key_manager:5.3.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:identity_server_as_key_manager:5.5.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:identity_server_as_key_manager:5.6.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:identity_server_as_key_manager:5.7.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:identity_server_as_key_manager:5.9.0:*:*:*:*:*:*:*"
            ],
            "vendor_product": "wso2:identity_server_as_key_manager"
        },
        {
            "source": "CPE_STRING",
            "extracted_events": [
                {
                    "introduced": "1.3.0"
                },
                {
                    "last_affected": "1.3.0"
                },
                {
                    "introduced": "1.4.0"
                },
                {
                    "last_affected": "1.4.0"
                },
                {
                    "introduced": "1.5.0"
                },
                {
                    "last_affected": "1.5.0"
                },
                {
                    "introduced": "2.0.0"
                },
                {
                    "last_affected": "2.0.0"
                }
            ],
            "cpes": [
                "cpe:2.3:a:wso2:open_banking_am:1.3.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:open_banking_am:1.4.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:open_banking_am:1.5.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:open_banking_am:2.0.0:*:*:*:*:*:*:*"
            ],
            "vendor_product": "wso2:open_banking_am"
        },
        {
            "source": "CPE_STRING",
            "extracted_events": [
                {
                    "introduced": "2.0.0"
                },
                {
                    "last_affected": "2.0.0"
                }
            ],
            "cpes": [
                "cpe:2.3:a:wso2:open_banking_iam:2.0.0:*:*:*:*:*:*:*"
            ],
            "vendor_product": "wso2:open_banking_iam"
        },
        {
            "source": "CPE_STRING",
            "extracted_events": [
                {
                    "introduced": "1.3.0"
                },
                {
                    "last_affected": "1.3.0"
                },
                {
                    "introduced": "1.4.0"
                },
                {
                    "last_affected": "1.4.0"
                },
                {
                    "introduced": "1.5.0"
                },
                {
                    "last_affected": "1.5.0"
                }
            ],
            "cpes": [
                "cpe:2.3:a:wso2:open_banking_km:1.3.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:open_banking_km:1.4.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:wso2:open_banking_km:1.5.0:*:*:*:*:*:*:*"
            ],
            "vendor_product": "wso2:open_banking_km"
        }
    ]
}
References

Affected packages

Git / github.com/wso2/product-apim

Affected ranges

Type
GIT
Repo
https://github.com/wso2/product-apim
Events
Database specific
{
    "source": "CPE_STRING",
    "extracted_events": [
        {
            "introduced": "2.2.0"
        },
        {
            "last_affected": "2.2.0"
        },
        {
            "introduced": "2.5.0"
        },
        {
            "last_affected": "2.5.0"
        },
        {
            "introduced": "2.6.0"
        },
        {
            "last_affected": "2.6.0"
        },
        {
            "introduced": "3.0.0"
        },
        {
            "last_affected": "3.0.0"
        },
        {
            "introduced": "3.1.0"
        },
        {
            "last_affected": "3.1.0"
        },
        {
            "introduced": "3.2.0"
        },
        {
            "last_affected": "3.2.0"
        },
        {
            "introduced": "4.0.0"
        },
        {
            "last_affected": "4.0.0"
        },
        {
            "introduced": "4.1.0-NA"
        },
        {
            "last_affected": "4.1.0-NA"
        },
        {
            "introduced": "4.2.0-NA"
        },
        {
            "last_affected": "4.2.0-NA"
        },
        {
            "introduced": "4.3.0-NA"
        },
        {
            "last_affected": "4.3.0-NA"
        }
    ],
    "cpe": [
        "cpe:2.3:a:wso2:api_manager:2.2.0:*:*:*:*:*:*:*",
        "cpe:2.3:a:wso2:api_manager:2.5.0:*:*:*:*:*:*:*",
        "cpe:2.3:a:wso2:api_manager:2.6.0:*:*:*:*:*:*:*",
        "cpe:2.3:a:wso2:api_manager:3.0.0:*:*:*:*:*:*:*",
        "cpe:2.3:a:wso2:api_manager:3.1.0:*:*:*:*:*:*:*",
        "cpe:2.3:a:wso2:api_manager:3.2.0:*:*:*:*:*:*:*",
        "cpe:2.3:a:wso2:api_manager:4.0.0:*:*:*:*:*:*:*",
        "cpe:2.3:a:wso2:api_manager:4.1.0:-:*:*:*:*:*:*",
        "cpe:2.3:a:wso2:api_manager:4.2.0:-:*:*:*:*:*:*",
        "cpe:2.3:a:wso2:api_manager:4.3.0:-:*:*:*:*:*:*"
    ]
}

Affected versions

2.*
2.2.0
2.5.0
2.6.0
3.*
3.0.0
3.1.0
3.2.0
4.*
4.0.0
4.0.0-beta
4.1.0-NA
4.2.0-NA
4.3.0-NA
v2.*
v2.2.0
v2.2.0-update1
v2.2.0-update2
v2.2.0-update3
v2.2.0-update4
v2.2.0-update5
v2.2.0-update6
v2.2.0-update7
v2.5.0
v2.5.0-Alpha
v2.5.0-Beta
v2.5.0-rc1
v2.5.0-rc2
v2.5.0-rc3
v2.5.0-rc4
v2.6.0
v2.6.0-alpha
v2.6.0-alpha2
v2.6.0-beta
v2.6.0-beta2
v2.6.0-m1
v2.6.0-m2
v2.6.0-rc1
v2.6.0-rc2
v2.6.0-rc3
v3.*
v3.0.0
v3.0.0-alpha
v3.0.0-alpha2
v3.0.0-beta
v3.0.0-m32
v3.0.0-m33
v3.0.0-m34
v3.0.0-m35
v3.0.0-rc1
v3.0.0-rc2
v3.0.0-rc3
v3.1.0
v3.1.0-alpha
v3.1.0-beta
v3.1.0-m1
v3.1.0-m2
v3.1.0-m3
v3.1.0-m4
v3.1.0-m5
v3.1.0-rc1
v3.1.0-rc2
v3.1.0-rc3
v3.2.0
v3.2.0-alpha
v3.2.0-beta
v3.2.0-m1
v3.2.0-rc1
v3.2.0-rc2
v3.2.0-rc3
v3.2.0-rc4
v3.2.0-rc5
v3.2.0-rc6
v4.*
v4.0.0
v4.0.0-alpha
v4.0.0-beta
v4.0.0-m1
v4.0.0-m2
v4.0.0-m3
v4.0.0-m4
v4.0.0-m5
v4.0.0-m6
v4.0.0-m7
v4.0.0-m8
v4.0.0-rc
v4.1.0
v4.1.0-alpha
v4.1.0-beta
v4.1.0-m1
v4.1.0-m2
v4.1.0-m3
v4.1.0-m4
v4.1.0-rc
v4.1.0-rc2
v4.1.0-rc3
v4.2.0
v4.2.0-alpha
v4.2.0-beta
v4.2.0-m1
v4.2.0-rc
v4.2.0-rc2
v4.3.0
v4.3.0-alpha
v4.3.0-alpha2
v4.3.0-beta
v4.3.0-m2
v4.3.0-rc
v4.3.0-rc2

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2024-6914.json"